فورتینت (Fortinet) با هدف گسترش دسترسی آزمایشی به قابلیتهای پیشرفته فایروال نسل جدید خود، رویکرد صدور لایسنس برای ماشین مجازی FortiGate را متحول کرده است. در گذشته، کاربران از یک لایسنس ارزیابی ۱۵ روزه رایگان بهره میبردند که به صورت خودکار پس از نصب در دسترس قرار میگرفت. اما با معرفی نسخه ۷.۲.۱ از سیستم عامل FortiOS، این شرکت محدودیت زمانی را به طور کامل حذف و مدل “لایسنس ارزیابی دائمی رایگان” (Free perpetual evaluation license) را جایگزین آن نموده است. این تغییر استراتژیک، اگرچه امکان استفاده نامحدود زمانی از VM را فراهم میآورد، اما با اصلاحاتی در فرآیند فعالسازی و اعمال محدودیتهای سختافزاری و عملکردی جدید همراه بوده است. در این مقاله، به صورت جزئی به بررسی این تغییر، مراحل دقیق فعالسازی، محدودیتهای جدید، روشهای عیبیابی و همچنین مباحث پیشرفتهای مانند نقش VDOM در این محیط میپردازیم.
برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.
محدودیتهای جدید در لایسنس ارزیابی دائمی – تحلیل تأثیر بر محیطهای آزمایشی
اگرچه حذف محدودیت ۱۵ روزه، فرصت بیسابقهای برای تست بلندمدت و یادگیری عمیقتر فورتیگیت در اختیار متخصصان امنیت قرار میدهد، اما این آزادی عملیاتی، بهایی دارد. فورتینت در این لایسنس جدید، محدودیتهای ساختاریافته و قابل توجهی را اعمال کرده که درک آن برای طراحی یک آزمایشگاه (Lab) کارآمد حیاتی است. مهمترین این محدودیتها عبارتند از:
- محدودیت قوانین امنیتی (Security Policies): تعداد حداکثر قوانین امنیتی از ۵ مورد به تنها ۳ مورد کاهش یافته است. این امر طراحی پیچیدهترین سناریوهای دسترسی را با چالش مواجه میسازد.
- محدودیت جدول مسیریابی (Route Table): در حالی که قبلاً تعداد مسیرها (Routes) نامحدود بود، اکنون تنها امکان تعریف ۳ مسیر استاتیک وجود دارد. این محدودیت، آزمایش پروتکلهای مسیریابی پویا و پیچیده مانند OSPF و BGP را به شدت تحت تأثیر قرار میدهد. (اگرچه در عمل و در نسخههای اولیه، ممکن است سیستم این محدودیت را به طور کامل اعمال نکند و بتوانید مسیرهای بیشتری پیکربندی کنید، اما این رفتار تضمینشده و پشتیبانیشده نیست).
- محدودیت رابطهای شبکه (Interfaces): حداکثر تعداد رابطهای قابل استفاده (اعم از فیزیکی و مجازی) به ۳ عدد تقلیل یافته است. این شمارش حتی شامل رابطهای غیرفعال (Disabled) و رابطهای حلقهباز (Loopback) نیز میشود. این سقف بسیار پایین، معماریهای چندسویه (Multi-homed) و سناریوهای پیچیده تفکیک ترافیک را غیرممکن میسازد.
- تخصیص لایسنس به حساب کاربری: هر لایسنس ارزیابی به یک حساب رایگان FortiCloud/Forticare گره خورده است. برای راهاندازی چندین نمونه مستقل از FortiGate VM، نیاز به ایجاد چندین حساب کاربری جداگانه خواهید داشت.
- حفظ سایر محدودیتها: سایر محدودیتهای شناختهشده لایسنس ارزیابی، از جمله سقف منابع پردازنده (CPU)، حافظه (RAM) و تعداد دامنههای مجازی (VDOM) کماکان پابرجا هستند.
این محدودیتها به وضوح نشان میدهد که هدف اصلی این لایسنس، فراهم آوردن بستری برای آشنایی با رابط کاربری، انجام تستهای اولیه و یادگیری مفاهیم پایه است.
راهنمای گامبهگام فعالسازی لایسنس ارزیابی دائمی
فعالسازی این لایسنس جدید، بر خلاف روش قدیمی که به صورت خودکار بود، نیازمند طی کردن مراحلی از طریق پنل مدیریت گرافیکی (GUI) و با استفاده از یک حساب کاربری است. در ادامه، این فرآیند به صورت مرحلهبهمرحله و با استفاده از تصاویر ارائه شده در سند اصلی، تشریح میشود:
دریافت و نصب تصویر ماشین مجازی: ابتدا آخرین نسخه از تصویر FortiGate VM را از وبسایت رسمی فورتینت متناسب با پلتفرم مجازیساز خود (مانند VMware، KVM یا Hyper-V) دانلود و آن را در محیط مورد نظر (مانند VMware Workstation) مستقر کنید.
بوت اولیه و مشاهده وضعیت لایسنس: پس از روشن کردن ماشین مجازی، از طریق کنسول یا مرورگر به آدرس IP پیشفرض دستگاه متصل شوید. همانطور که در تصویر ۱ مشاهده میشود، وضعیت لایسنس (License Status) در این مرحله “Invalid” (نامعتبر) نمایش داده میشود. این وضعیت کاملاً طبیعی است و بخش بعدی آن را رفع خواهیم کرد.
تصویر ۱ :

ورود به رابط گرافیکی و ثبت حساب: در صفحه اصلی مدیریت، با پیامی مواجه میشوید که از شما میخواهد با حساب FortiCare یا FortiCloud خود وارد شوید. بر روی گزینه ورود کلیک کنید. در صفحه بازشده (تصویر ۲)، اطلاعات حساب کاربری رایگان خود را وارد نمایید. توجه داشته باشید که نیازی به حساب پولی نیست و همان حساب رایگان (Free Account) برای این منظور کفایت میکند.
تصویر ۲ :

فعالسازی خودکار و دریافت لایسنس: پس از کلیک بر روی دکمه “OK”، فرآیند فعالسازی به صورت خودکار آغاز میشود. در این مرحله، FortiGate VM از طریق اینترنت با سرورهای فورتیگارد (FortiGuard) ارتباط برقرار کرده و یک لایسنس ارزیابی دائمی را برای شماره سریال (Serial Number) دستگاه شما تولید و به حساب FortiCloud شما متصل میکند. پس از اتمام موفقیتآمیز این فرآیند، همانند تصویر ۳، وضعیت لایسنس به “Valid” (معتبر) تغییر خواهد کرد و جزئیات آن نمایش داده میشود.
تصویر ۳ :

عیبیابی خطاهای رایج در فعالسازی لایسنس
با وجود سادگی فرآیند فعالسازی، ممکن است در عمل با خطاهایی مواجه شوید که عمدتاً مرتبط با شبکه و احراز هویت هستند. آگاهی از این خطاها و روشهای رفع آنها برای هر متخصص امنیتی که قصد آزمایش این محیط را دارد، ضروری است. شایعترین خطاها عبارتند از:
خطای “Download License Fail” یا “Invalid Serial Number”: این خطا معمولاً به یکی از دلایل زیر رخ میدهد:
عدم دسترسی به اینترنت: ماشین مجازی FortiGate باید بتواند از طریق پورت ۴۴۳ به آدرسهای سرویس FortiGuard (مانند service.fortiguard.net و update.fortiguard.net) متصل شود. از صحت تنظیمات Gateway و DNS روی VM اطمینان حاصل کنید.
مشکل در احراز هویت حساب: ممکن است حساب FortiCloud مورد استفاده، قبلاً برای فعالسازی یک لایسنس ارزیابی دیگر به کار رفته باشد. همانطور که پیشتر اشاره شد، هر حساب فقط قابلیت فعالسازی یک لایسنس را دارد. راهحل، ایجاد یک حساب رایگان جدید است.
مشکل موقتی سرورهای FortiGuard: در موارد نادر، ممکن است سرورهای فورتینت با اختلال موقت مواجه شوند. در این حالت، پس از مدتی مجدداً اقدام کنید.
راهکارهای عملی برای تشخیص و رفع عیب:
برای تشخیص دقیق منشاء مشکل، میتوانید از دستورات (Diagnose) در CLI دستگاه استفاده کنید:
۱-بررسی اتصال به اینترنت و DNS:
bash
execute ping service.fortiguard.net
execute ping update.fortiguard.net
اگر پاسخی دریافت نکردید، مشکل از تنظیمات شبکه یا فایروال میزبان شماست.
۲-بررسی وضعیت فعلی لایسنس:
bash
get system status
diagnose debug vm-print-license
این دستورات اطلاعات مفصلی درباره وضعیت فعلی لایسنس، از جمله شماره سریال و اعتبار آن نشان میدهند. خروجی یک لایسنس معتبر به شکل زیر خواهد بود که وجود Key: yes و Cert: yes نشان از فعال بودن لایسنس دارد:
bash
FGT-7-2-4 # diagnose debug vm-print-license
SerialNumber: FGVMEV_ATFDMNL66
CreateDate: Sun Nov 6 12:27:13 2022
UUID: 564d5a668795856cbd9d9b2939a7eff8
Key: yes
Cert: yes
…
Model: EVAL (1)
۳– مشاهده وضعیت لایسنس از دید سرورهای فورتیگارد:
bash
diagnose hardware sysinfo vm full
در خروجی این دستور، مقدار valid: 1 نشاندهنده معتبر بودن لایسنس از نظر سرور است.
۴– تلاش مجدد برای دریافت لایسنس:
در صورت اطمینان از صحت اتصال اینترنت، میتوانید فرآیند درخواست لایسنس را با دستورات زیر مجدداً آغاز کنید:
bash
execute vm-license
execute update-now
در صورت موفقیت، پیام Trial license exists را مشاهده خواهید کرد.
آشنایی با معماری VDOM و نقش آن در FortiGate
یکی از قدرتمندترین و متمایزکنندهترین قابلیتهای سیستم عامل FortiOS، معماری Virtual Domains) VDOM است. این فناوری امکان تقسیم یک دستگاه فورتیگیت فیزیکی به چندین دستگاه مجازی مستقل و امن از یکدیگر را فراهم میکند. هر VDOM به عنوان یک فایروال کاملاً مجزا عمل میکند که دارای:
- تنظیمات فایروال و امنیتی مستقل
- جدول مسیریابی (Routing Table) جداگانه
- رابطهای شبکه (Interfaces) اختصاصی
- کاربران و پروفایلهای امنیتی مستقل
- لاگها و گزارشهای جداگانه
این معماری، راهکاری ایدهآل برای ارائهدهندگان خدمات (ISPs)، مراکز داده و سازمانهای بزرگ است که نیازمند تفکیک منطقی ترافیک و امنیت مشتریان یا دپارتمانهای مختلف بر روی یک سختافزار فیزیکی هستند.
مزایای کلیدی VDOM ها:
- جداسازی امنیتی و منطقی: یک رویداد امنیتی در یک VDOM بر سایر VDOM ها تأثیر نمیگذارد.
- مدیریت متمرکز با تفویض اختیار: مدیر کل (Global Admin) بر کل سیستم نظارت دارد، در حالی که میتوان مدیریت هر VDOM را به ادمینهای مختلف سپرد.
- بهینهسازی هزینه: حذف نیاز به خرید سختافزارهای فیزیکی متعدد برای هر بخش یا مشتری.
- انعطافپذیری و مقیاسپذیری: امکان ایجاد، حذف یا تغییر پیکربندی VDOM ها بدون وقفه در سرویس سایر بخشها.
حالتهای مدیریتی VDOM:
- حالت Global (جهاننما): در این حالت، مدیر میتواند بر تمامی VDOM ها، منابع سختافزاری و تنظیمات سطح کل سیستم نظارت و مدیریت کامل داشته باشد.
- حالت VDOM: در این حالت، دید و دسترسی مدیر تنها به یک VDOM خاص محدود میشود و نمیتواند بر سایر VDOM ها تأثیر بگذارد.
مثال عملی: یک شرکت میتواند سه VDOM جداگانه با نامهای «امنیت»، «مالی» و «پشتیبانی» ایجاد کند. VDOM «امنیت» میتواند قوانین سختگیرانه IDS/IPS را اجرا کند، در حالی که VDOM «مالی» سیاستهای خاص مربوط به ترافیک مالی را اعمال مینماید. تمامی این موارد بر روی یک دستگاه فیزیکی واحد اجرا میشوند.
محدودیتهای VDOM در لایسنس ارزیابی و ملاحظات عملی
با وجود قابلیتهای گسترده VDOMها در نسخههای تجاری FortiGate، این قابلیت در لایسنس ارزیابی رایگان با محدودیتهای ساختاری مواجه است که درک آن برای طراحی آزمایشگاه حیاتی میباشد. مهمترین این محدودیتها عبارتند از:
۱. محدودیت تعداد VDOMهای فعال:
در لایسنس ارزیابی، تنها امکان استفاده از 2 VDOM (شامل VDOM اصلی به نام root) وجود دارد. این محدودیت، سناریوهای پیچیده چندسازمانی را غیرممکن میسازد.
۲. تخصیص منابع ثابت:
هر VDOM در این لایسنس با سقف مشخصی از منابع سیستمی (پردازشگر، حافظه، پهنای باند) فعال میشود که قابل تغییر نیست.
۳. محدودیت در قابلیتهای پیشرفته:
برخی ویژگیهای پیشرفته VDOM مانند:
- سیاستهای امنیتی بین VDOMها (Inter-VDOM Policies)
- مسیریابی پیشرفته بین VDOMها
- مدیریت متمرکز پیشرفته
در این لایسنس غیرفعال یا محدود شدهاند.
۴. محدودیت همزمان با سایر محدودیتها:
محدودیت ۳ رابط شبکه در لایسنس ارزیابی، به طور مستقیم بر قابلیت پیکربندی VDOMها تأثیر میگذارد.
راهکارهای عملی برای بهینهسازی استفاده از VDOM در محیط آزمایشی:
طراحی سلسله مراتبی هوشمند: با توجه به محدودیت 2 VDOM، میتوان از Segmentación منطقی درون یک VDOM استفاده کرد.
بهینهسازی پیکربندی رابطها: از رابطهای VLAN برای ایجاد segmentation بیشتر درون یک VDOM استفاده نمایید.
مدیریت هوشمند منابع: با توجه به ثابت بودن منابع، از بارگذاری بیش از حد یک VDOM خودداری کنید.
اگرچه لایسنس ارزیابی امکان آشنایی با مفاهیم پایه VDOM را فراهم میکند، اما برای شبیهسازی محیطهای تولیدی پیچیده کافی نیست. این محدودیتها به طور هدفمند تعبیه شدهاند تا کاربران را به سمت استفاده از لایسنسهای تجاری سوق دهند.
پیادهسازی عملی VDOM – راهنمای گامبهگام پیکربندی
پس از آشنایی با مفاهیم نظری VDOM، در این بخش به پیادهسازی عملی این قابلیت میپردازیم. فرآیند ایجاد و پیکربندی VDOM در FortiGate از سه مرحله اصلی تشکیل شده است:
فعالسازی قابلیت VDOM:
پیش از هر اقدامی، باید سکو VDOM را در دستگاه فعال نمود. این کار از طریق CLI با دستورات زیر انجام میپذیرد:
bash
config system global
set vdom-admin enable
end
ایجاد VDOM جدید:
پس از فعالسازی، میتوان VDOM جدید ایجاد کرد:
bash
config vdom
edit Sales
set description “VDOM for Sales Department”
next
edit Marketing
set description “VDOM for Marketing Department”
next
end
تخصیص رابطهای شبکه:
هر رابط شبکه به یک VDOM تخصیص داده شود:
bash
config system interface
edit port1
set vdom Sales
next
edit port2
set vdom Marketing
next
end
پیکربندی مسیریابی بین VDOMها:
برای برقراری ارتباط بین VDOMها میتوان از VDOM Links استفاده کرد:
bash
config system vdom-link
edit Sales-To-Marketing
set type vdom-link
set member Sales Marketing
next
end
مدیریت دسترسی کاربران:
تعریف مدیران اختصاصی برای هر VDOM:
bash
config system admin
edit sales-admin
set password StrongPassword123
set accprofile “restricted_admin”
set vdom Sales
next
end
نکات کلیدی در پیکربندی:
- پلننگ پیش از پیادهسازی: طراحی نقشه جامع شبکه و تخصیص منابع
- مستندسازی: ثبت دقیق تمامی تغییرات پیکربندی
- آزمایش: بررسی صحت عملکرد هر VDOM قبل از استفاده عملیاتی
پایش مداوم: نظارت بر مصرف منابع و عملکرد هر VDOM
این پیکربندی پایه، امکان بهرهبرداری از مزایای VDOM را در محیط آزمایشی فراهم میسازد.
VDOM Root – هسته مرکزی مدیریت و ملاحظات امنیتی
در معماری VDM FortiGate، VDOM Root نقش اساسی و منحصربهفردی به عنوان هسته اصلی سیستم ایفا میکند. این VDOM به طور پیشفرض در تمام دستگاههای فورتیگیت وجود دارد و حذف آن غیرممکن است. درک عمیق نقش و کاربردهای VDOM Root برای هر مدیر شبکه ضروری است.
ویژگیهای کلیدی VDOM Root:
مدیریت سطح دسترسی جهانی:
- تنها در VDOM Root میتوان کاربران با دسترسی Global Administrator ایجاد کرد
- دسترسی به تمامی VDOMهای دیگر از طریق این VDOM امکانپذیر است
- پیکربندی اولیه دستگاه منحصراً در این VDOM انجام میشود
تنظیمات سیستم جهانی:
- مدیریت مجوزهای سیستم (Licensing)
- بهروزرسانی فریمور
- تنظیمات NTP و DNS جهانی
- پیکربندی SNMP و نظارت مرکزی
امنیت و جداسازی:
- VDOM Root باید با بالاترین سطح امنیتی پیکربندی شود
- توصیه میشود از این VDOM فقط برای مدیریت استفاده شود
- عدم اجرای سرویسهای کاربردی در این VDOM
پیکربندی امن VDOM Root:
bash
# تنظیم hostname و banner امنیتی
config system global
set hostname “Enterprise-FortiGate-Root”
set admin-strength-check enable
set admin-lockout-threshold 5
end
# محدودسازی دسترسی مدیریتی
config system interface
edit mgmt
set mode dedicated
set allowaccess ping https ssh
set vdom root
end
ملاحظات امنیتی حیاتی:
- حداقل دسترسی: تنها کاربران ضروری باید به VDOM Root دسترسی داشته باشند
- احراز هویت قوی: استفاده از احراز هویت دو مرحلهای برای دسترسی به Root
- مانیتورینگ پیشرفته: ثبت و بررسی کامل لاگهای دسترسی به VDOM Root
- پشتیبانگیری منظم: نگهداری پشتیبان از پیکربندی VDOM Root به صورت جداگانه
جایگاه VDOM Root در لایسنس ارزیابی:
در لایسنس آزمایشی، VDOM Root به عنوان یکی از دو VDOM مجاز محسوب میشود. این موضوع اهمیت مدیریت بهینه منابع و پیکربندی هوشمندانه را دوچندان میکند.
به عنوان جمعبندی نهایی، میتوان گفت تغییر استراتژی فورتینت در ارائه لایسنس ارزیابی دائمی برای FortiGate VM، اگرچه همراه با اعمال محدودیتهای مشخصی بوده، اما در کل، فرصتی استثنایی برای متخصصان امنیت و شبکه فراهم آورده است. این مدل جدید، امکان آشنایی عمیقتر، تست بلندمدتتر و یادگیری مؤثر معماری پیشرفته فورتیگیت، از جمله مفاهیم پیچیدهای مانند VDOM، را در یک بستر پایدار فراهم میکند.
مهمترین دستاورد این تغییر، حذف فشار زمانی و امکان طراحی آزمایشگاههای آموزشی و اثبات مفهوم (POC) بدون عجله است. با این حال، موفقیت در بهرهبرداری از این فرصت، مستلزم درک صحیح از محدودیتهای اعمالشده—از جمله تعداد کم قوانین امنیتی، مسیرها و رابطها، و همچنین محدودیت در تعداد VDOMها—و مدیریت هوشمندانه منابع در دسترس است.
راهبرد بهینه، استفاده از این لایسنس به عنوان بستری برای تسلط بر مبانی اولیه، درک منطق پیکربندی و آمادهسازی برای مدیریت محیطهای تجاری کامل است. برای پروژههای پیچیدهتر و شبیهسازیهای سازمانی، کوچکترین مدلهای فورتیگیت با لایسنس تجاری، گزینه مناسبتری خواهند بود. در نهایت، این لایسنس ارزیابی دائمی، دریچهای ارزشمند به دنیای امنیت فورتینت است که در صورت استفاده صحیح، میتواند نقش بسزایی در ارتقای مهارتهای تخصصی ایفا کند.



